Table of Contents
Privātuma paziņojumu, kas atbilst Īrijas tiesību aktiem, īstenošana nav tikai juridisks pienākums – tas ir stūrakmens, lai veidotu lietotāju uzticēšanos arvien vairāk datu apzinīgā pasaulē. Vispārīgā datu aizsardzības regula (GDPR) kopā ar Īrijas 2018. gada Datu aizsardzības likumu nosaka augstu pārredzamības robežu, pieprasot organizācijām skaidri paziņot, kā tās vāc, apstrādā un uzglabā personas datus. Šis pants sniedz visaptverošu, operatīvu rokasgrāmatu, lai sagatavotu un uzturētu paziņojumus par privātumu, kas atbilst Īrijas tiesību aktiem, sākot no regulējuma izpratnes līdz paraugprakses īstenošanai, kas ir pretēja regulatīvajai kontrolei.
Izpratne par Īrijas datu privātuma likumiem
Īrijas datu aizsardzības likumu galvenokārt veido GDPR (Regula (ES) 2016/679) un ]Datu aizsardzības likums 2018], kas papildina un lokalizē GDPR Īrijā. Datu aizsardzības komisija (DPC) ir neatkarīga uzraudzības iestāde, kas atbild par šo tiesību aktu īstenošanu un norādījumu izdošanu. Jebkurai organizācijai, kas apstrādā Eiropas Savienības personu personas datus, tostarp Īrijas, ir jāatbilst GDPR prasībām, neatkarīgi no tā, kur organizācija atrodas.
Paziņojums par privātumu ir galvenais instruments, lai izpildītu VDAR pārredzamības pienākumus saskaņā ar 13. un 14. pantu. Tas ir jāsniedz datu vākšanas laikā (vai saprātīgā termiņā, ja dati tiek iegūti netieši). Paziņojumam jābūt kodolīgam, pārredzamam, saprotamam un viegli pieejamam, izmantojot skaidru un vienkāršu valodu. Dziļākai datu iedalīšanai VDAR prasībās ir jāatsaucas uz GDPR un Datu aizsardzības likumu 2018 oficiālo tekstu.
Paziņojuma par atbilstīgu privātumu galvenie elementi
Juridiski pamatotā paziņojumā par privātumu saskaņā ar Īrijas tiesību aktiem ir jāiekļauj īpaša informācija, ko pilnvarojusi GDPR. Zemāk mēs paplašinām katru nepieciešamo elementu, piedāvājot praktiskus norādījumus par to, kā to iesniegt.
1. Skaidrs mērķis un datu kategorijas
Jums ir jānorāda konkrētie mērķi, kādiem personas dati tiek vākti. Piemēram, “apstrādāt pasūtījumu” vai “sūtīt jums mārketinga paziņojumus” ir pieņemami, bet neskaidri paziņojumi, piemēram, “iekšējai analīzei” neizturēs regulējošo trauku. Uzrakstiet jūsu savākto personas datu kategorijas (piemēram, vārds, e-pasts, IP adrese, maksājumu informācija) un skaidri norādiet, kā tiek izmantota katra kategorija. Izvairieties no vairāku mērķu apvienošanas vienā neskaidrā pozīcijā.
2. Apstrādes likumiskais pamats
GDPR nosaka, ka katrai apstrādes darbībai ir jānosaka vismaz viens juridiskais pamats. Visbiežāk izmantotais pamats ir konsekvents, līgumiska nepieciešamība[, ]juridisks pienākums[, ] likumiskās intereses[, vitālās intereses un ]publisks uzdevums]. Saskaņā ar Īrijas tiesību aktiem, ja paļaujaties uz likumīgajām interesēm, jums jāveic likumīgo interešu novērtējums (LIA) un jādokumentē tas. Jūsu paziņojumā par privātumu jānorāda pamats un, ja paļaujaties uz likumīgajām interesēm, arī jānorāda, kas ir likumīgās intereses.
3. Datu subjektu tiesības
Informēt lietotājus par savām tiesībām saskaņā ar GDPR: tiesības piekļūt , tiesības uz labošanu , ] tiesības uz dzēšanu (tiesības tikt aizmirstam), tiesības ierobežot apstrādi , tiesības uz datu pārnesamību, tiesības uz iebildumu un tiesības uz automatizētu lēmumu pieņemšanu un profilēšanu. Paskaidrojiet, kā indivīdi var izmantot šīs tiesības – ietver saiti uz jūsu datu subjekta pieprasījuma veidlapu vai e-pasta adresi pieprasījumiem. DPC sniedz norādījumus par šādu pieprasījumu apstrādi, ko jūs varat izlasīt savā tiesību pārskatā].
4. Datu koplietošana un trešās personas
Ja dati tiek pārsūtīti ārpus Eiropas Ekonomikas zonas (EEZ), jānorāda spēkā esošie aizsardzības pasākumi, piemēram, standarta līguma klauzulas (SCC) vai lēmums par atbilstību, kā arī jāsniedz informācija par to, kā iegūt šo aizsardzības pasākumu kopiju.
5. Saglabāšanas periods
Norādiet, cik ilgi jūs saglabāsiet katru personas datu kategoriju vai vismaz kritērijus, kas izmantoti, lai noteiktu šo periodu. Piemēram, „Mēs saglabājam pasūtījumu datus septiņus gadus, lai izpildītu nodokļu tiesību aktus” ir skaidrāk nekā „cik ilgi vien nepieciešams”. Regulāri datu saglabāšanas auditi ir būtiski, lai nodrošinātu, ka jūs neglabājat datus ilgāk par juridiski pamatotiem.
6. Pārziņa un datu aizsardzības inspektora kontaktinformācija
Norādiet datu apstrādātāja (Jūsu organizācijas vai juridiskās personas, kas nosaka apstrādes nolūkus un līdzekļus) identitāti un kontaktinformāciju. Ja Jums ir jāieceļ datu aizsardzības inspektors – obligāts valsts iestādēm, organizācijām, kas iesaistās liela mēroga sistemātiskā uzraudzībā vai apstrādā īpašas datu kategorijas lielā mērogā –, norādiet arī savu kontaktinformāciju.
7. Tiesības iesniegt sūdzību DAK
Precīzi informēt lietotājus, ka viņiem ir tiesības iesniegt sūdzību Datu aizsardzības komisijā, ja viņi uzskata, ka viņu dati tiek apstrādāti, pārkāpjot GDPR. Sniedziet saiti uz DPC sūdzību portālu. Saskaņā ar DPC norādījumiem šī informācija ir jāsniedz skaidri un atsevišķi no vispārīgas kontaktinformācijas.
Kā īstenot savu paziņojumu par privātumu
Lai pārietu no teorijas uz praksi, ir nepieciešama strukturēta pieeja.
1. solis: veikt datu kartēšanas vingrinājumus
Pirms rakstot paziņojumu par privātumu, jums ir nepieciešams pilnīgs jūsu apstrādāto personas datu attēls. Kartēt katru datu plūsmu: kādi dati tiek vākti, no kā, izmantojot kādus kanālus (mājas lapas veidlapas, e-pasta, CRM u.c.), kādam nolūkam un ar ko tie tiek koplietoti. Šis audits veidos faktisko pamatu jūsu paziņojumam un palīdzēs identificēt nepilnības tiesiskajā pamatā vai drošībā. Vajadzības gadījumā dokumentējiet datu aizsardzības ietekmes novērtējuma (DPIA) rezultātus.
2. solis: Projekts izmantojot vienkāršu valodu
Uzrakstiet savu paziņojumu par privātumu skaidrā, vienkāršā valodā, ko var saprast mērķauditorija. Izvairieties no juridiska žargona, pasīvās balss un gariem teikumiem. Izmantojiet virsrakstus, aizzīmes punktus un īsus punktus, lai uzlabotu lasāmību. DPC iesaka slāņainu pieeju: īsu kopsavilkumu datu vākšanas brīdī, ar saitēm uz pilnu paziņojumu detalizētai informācijai. Piemēram, uznirstošais baneris jūsu tīmekļa vietnē, kurā teikts: “Mēs izmantojam sīkfailus, lai uzlabotu jūsu pieredzi. Lasiet mūsu visu privātuma politiku [saite]”.
3. solis: saņemt piekrišanu, ja tas ir nepieciešams
Ja jūsu likumīgais pamats ir piekrišana, jums ir iegūt to ar skaidru pozitīvu darbību – iepriekš atzīmētas rūtiņas vai netieši piekrišana ritināšanas nav spēkā saskaņā ar GDPR. Izmantojiet nepārbaudītu rūtiņu, piekrišanu pārslēgt, vai pozitīvu pogu klikšķi (piemēram, “Es piekrītu saņemt mārketinga e-pastus”). Glabājiet ierakstus par to, kad un kā tika saņemta piekrišana, tostarp versiju privātuma paziņojumu, kas tika iesniegts tajā laikā. Saskaņā ar Irish Data Protection Act 2018, digitālās piekrišanas vecums ir 16, tāpēc, ja jūs apstrādājat bērnu datus, jums ir jāsaņem vecāku piekrišana tiem, kas ir jaunāki par 16.
4. solis: Uzstājiet paziņojumus ļoti labi
Jūsu privātuma paziņojumam jābūt “viegli pieejamam” saskaņā ar GDPR. Tas nozīmē:
- Saite uz to no katras lapas jūsu mājas lapā, parasti kājnieks.
- Rādīt to datu vākšanas punktā – blakus pierakstīšanās formai, izrakstīšanās laikā vai uz sīkdatņu piekrišanas banera.
- Iekļaujiet to mobilās lietotnes iestatījumu izvēlnē un e-pasta kājniekos.
- Ja dati ir vākti bezsaistē (piemēram, papīra formā), uz veidlapas izdrukā paziņojumu vai nodrošina atsevišķu lietošanas instrukciju.
Paziņojums nav jāierokas kādā noteikumu dokumentā. Tam ir jābūt vienam un tam jābūt uzreiz pieejamam, nepieprasot lietotājam medīt.
5. darbība: Ieviest piekrišanas pārvaldības platformu (CMP)
Tīmekļa vietnes piekrišanas pārvaldībai – īpaši sīkdatnēm un izsekošanai – izvieto CMP, kas reģistrē lietotāju preferences, ļauj lietotājiem jebkurā laikā mainīt izvēli un nodrošina granulveida izvēles/opt-out iespējas. CMP ir jābloķē nebūtiskās sīkdatnes, līdz tiek dota piekrišana. Saskaņā ar e-privātuma direktīvu (kā tas ir īstenots Īrijas tiesību aktos) sīkdatņu piekrišana ir jāsaņem pirms jebkuru sīkdatņu iestatīšanas, izņemot tās, kas ir noteikti nepieciešamas tīmekļa vietnes darbībai. Nodrošināt, ka jūsu konfidencialitātes paziņojumā ir skaidri aprakstīti izmantoto sīkdatņu veidi (būtiski, funkcionāli, analītiski, mārketings) un mērķi.
6. solis: saglabāt ierakstu par apstrādes darbībām (ROPA)
GDPR 30. pants nosaka, ka organizācijām ar 250 vai vairāk darbiniekiem vai tiem, kas apstrādā īpašas datu kategorijas vai datus, kas attiecas uz sodāmību, ir jāuztur rakstisks ieraksts par apstrādes darbībām. Pat ja jums nav likumīgas prasības, ROPA uzturēšana ir labākā prakse un palīdzēs jums saglabāt savu konfidencialitātes paziņojumu precīzi. ROPA būtu jāietver pārziņa vārds un kontaktinformācija, apstrādes mērķi, datu subjektu un personas datu kategorijas, saņēmēju kategorijas, saglabāšanas periodi, un tehnisko un organizatorisko drošības pasākumu apraksts.
7. solis: regulāri pārskatīt un atjaunināt
Jūsu privātuma paziņojums ir dzīvs dokuments. Iestatiet periodisku pārskatīšanas grafiku – vismaz reizi gadā vai ikreiz, kad notiek apstrādes darbību izmaiņas, izmaiņas tiesību aktos vai jauni norādījumi no DPC. Katru reizi, kad atjaunināt paziņojumu, dokumentējiet, kas un kāpēc, un ja izmaiņas būtiski ietekmē datu apstrādi (piemēram, jauns mērķis), saņemiet jaunu piekrišanu, ja nepieciešams. Paziņot esošos datu subjektus par būtiskiem atjauninājumiem, izmantojot jūsu saziņas kanālus (e-pastu, tīmekļa vietnes banneri vai lietotnes paziņojumu).
Labākā prakse atbilstības saglabāšanai
Papildus obligātajiem elementiem, dažas labākās prakses var stiprināt jūsu atbilstības stāju un uzlabot lietotāju uzticēšanos.
Lietot slāņainus paziņojumus
Slāņoti paziņojumi sniedz īsu, sagremojamu kopsavilkumu, vispirms ar saitēm uz dziļākiem detaļu slāņiem. Šo pieeju skaidri apstiprina DPC un 29. panta darba grupa (tagad Eiropas Datu aizsardzības padome). Piemēram, reģistrācijas veidlapā jūs varat iekļaut teikumu, piemēram: “Mēs izmantosim jūsu e-pastu, lai nosūtītu jums apstiprinājumus un, ar jūsu atļauju, mārketinga piedāvājumus. Skatiet mūsu pilnīgu privātuma politiku detaļām.” Tas atbilst “saskaņas” un “neskaidri” prasībām bez pārliecinošiem lietotājiem datu vākšanas brīdī.
Pieņemt vienkāršu valodu un vizuālos palīglīdzekļus
Lai nodrošinātu, ka jūsu konfidencialitātes paziņojums tiek saprasts, izmantojiet ikonas, infografikas un tabulas, lai izskaidrotu sarežģītas tēmas, piemēram, datu saglabāšanas grafikus vai starptautiskus pārskaitījumus. DPC ir publicējis norādījumus par konfidencialitātes paziņojumiem, kas uzsver skaidrību. Izvairieties no weasel vārdiem, piemēram, “mēs varam dalīties datos ar uzticamiem partneriem” - tā vietā, nosauciet partnerus vai vismaz aprakstīt kategorijas (piemēram, “maksājumu procesori, piemēram, Stripe un PayPal”).
Nodrošināt Granular kontroli lietotājiem
Dodiet iespēju izvēlēties, kādiem apstrādes veidiem viņi piekrīt, piemēram, atsevišķas iespējas analītikas sīkdatnēm, mārketinga e-pastiem un trešo personu datu koplietošanai. Dariet to tikpat viegli, kā tas bija, lai saņemtu piekrišanu. “Atsaukuma piekrišanas” mehānismam jābūt tikpat pamanāmam kā sākotnējam piekrišanas pieprasījumam, un paziņojumā par privātumu ir jāizskaidro, kā to darīt.
Integrēt privātumu pēc dizaina
Apsveriet privātumu katra jauna projekta vai procesa sākumā. DPIA veic augsta riska apstrādi (piemēram, liela mēroga profilēšana, sistemātiska uzraudzība, īpašu kategoriju datu apstrāde). Jūsu privātuma paziņojumam jāatspoguļo DPIA rezultāti, izklāstot jebkādu augsta riska apstrādi un pasākumus, kas veikti, lai mazinātu šos riskus. DPC piedāvā DPIA veidni un vadlīnijas.
Atstājiet atjauninātas DPC vadlīnijas un izpildi
Piemēram, nesenie izpildes pasākumi ir uzsvēruši, cik svarīgi ir neizmantot iepriekš atzīmētas rūtiņas piekrišanas saņemšanai un skaidri norādīt valodu sīkdatņu baneriņos. Pierakstieties uz DPC biļetena un pārskatiet izpildes pasākumu lapu, lai informētu par to. Jums ir arī jāuzrauga Eiropas Datu aizsardzības kolēģijas (EDPB) pamatnostādnes, kas ir saistošas DPC.
Īpašu scenāriju apstrāde
Piekrišana pret likumīgo ieinteresētību
Daudzas organizācijas noklusē “piekrišanu” visai apstrādei, bet tas var novest pie piekrišanas nogurums un, ironiski, mazāk derīga piekrišana. Ja iespējams, izmantot “likumīga interese” apstrādei, kas nav noteikti nepieciešama, bet joprojām svarīga jūsu uzņēmumam (piemēram, krāpšanas atklāšana, tiešais mārketings, ja attiecības ir pastāv). Tomēr likumīgas intereses neatbrīvo jūs no caurskatāmības – jūsu privātuma paziņojumā vēl ir jāapraksta likumīgās intereses un veiktās līdzsvarošanas pārbaude. Dokumentāli jūsu LIA un iekļauj kopsavilkumu privātuma paziņojumā.
Dati par bērniem
Ja jūsu pakalpojumam var piekļūt bērni līdz 16 gadu vecumam, jums jāsaņem vecāku piekrišana. Paziņojums par privātumu ir jāraksta bērniem draudzīgā formātā (izmantojot vienkāršu valodu, vizuālus un pat multfilmas). DPC bērnu datu lapa nodrošina resursus, tostarp „Bērnu datu aizsardzības rokasgrāmatu”. Jums ir arī jānodrošina, ka jūsu datu vākšanas minimizācijas prakse ir stabila – nevāc vairāk datu no bērniem, nekā tas ir noteikti nepieciešams pakalpojuma sniegšanai.
Piekrišana sīkdatnēm un e-privātums
Lai gan e-privātuma direktīva ir nošķirta no VDAR, tās īstenošanai Īrijā – 2011. gada e-privātuma noteikumiem (SI 336, 2011) – ir nepieciešama piekrišana sīkdatnēm un līdzīgām izsekošanas tehnoloģijām. Jūsu konfidencialitātes paziņojumā skaidri jāpaskaidro, kuras sīkdatnes tiek izmantotas un to mērķi. Izmantojiet sīkdatņu baneri, kas ļauj veikt granulāru kontroli un nepaļaujas uz „cookie sienas” (piekrišana piekļūt saturam). DPC ir izdevis norādījumus par sīkdatnēm, un jums vajadzētu arī iepazīties ar EDPB Sīkdatņu baneru darba grupas ziņojumu par vadošo praksi.
Starptautiskā datu pārsūtīšana
Ja pārsūtāt personas datus ārpus EEZ, jūsu konfidencialitātes paziņojumā ir jāatklāj nodošana un izmantotie aizsardzības līdzekļi, piemēram, standarta līguma klauzulas (SCC), saistošie uzņēmuma noteikumi (BCR) vai lēmums par aizsardzības līmeņa pietiekamību (piemēram, attiecībā uz Apvienoto Karalisti, Kanādu, Japānu). Pēc Schrems II lēmuma ir nepieciešami papildu ietekmes novērtējumi par datu pārsūtīšanu uz trešām valstīm. Aprakstiet tos savā konfidencialitātes paziņojumā tādā veidā, ka tie nav juristi, var saprast – piemēram, “Mēs nododam jūsu datus Amerikas Savienotajām Valstīm, ko aizsargā standarta līguma klauzulas, kuras mēs esam parakstījuši ar mūsu pakalpojumu sniedzēju. Jūs varat pieprasīt šo klauzulu kopiju, sazinoties ar mūsu DPO.”
Secinājums
Privātuma paziņojumu ieviešana, kas atbilst Īrijas tiesību aktiem, ir nepārtraukts process, kas prasa rūpīgu uzmanību juridiskajām prasībām, lietotāju pieredzei un normatīvajām prasībām. Ievērojot iepriekš minētos soļus – no datu kartēšanas un slāņainas izstrādes līdz periodiskai pārskatīšanai un pielāgošanai DPC norādījumiem – jūs varat izveidot paziņojumu par privātumu, kas ne tikai atbilst likuma burtam, bet arī parāda patiesu apņemšanos datu aizsardzības jomā. Pārredzamība nav vienreizēja kontrolpakete; tas ir nepārtraukts dialogs ar lietotājiem. Sākt, veicot revīziju jūsu pašreizējā paziņojumā pret šī raksta galvenajiem elementiem, tad sistemātiski novērst jebkādas nepilnības. Šaubu gadījumā, konsultējieties ar DPC plašos norādījumus vai meklējiet neatkarīgu juridisku padomu, kas pielāgots jūsu konkrētajām apstrādes darbībām.